Kompromittierte SAP npm-Pakete zum Abfangen von Entwickler- und CI/CD-Geheimnissen
Ein neuer Lieferkettenangriff mit dem Namen „mini Shai Hulud“ hat vier SAP-bezogene npm-Pakete kompromittiert, indem bösartige Preinstall-Skripte injiziert wurden, die während der Abhängigkeitsinstallation stillschweigen

Kurzfassung
Warum das wichtig ist
- Ein neuer Lieferkettenangriff mit dem Namen „mini Shai Hulud“ hat vier SAP-bezogene npm-Pakete kompromittiert, indem bösartige Preinstall-Skripte injiziert wurden, die während der Abhängigkeitsinstallation stillschweigen
- Sicherheitsforscher, Aikido Security, SafeDep, Socket und Wiz stellten fest, dass bösartige Versionen legitimer SAP Cloud Application Programming Model (CAP)-Ökosystempakete – darunter @cap-js/sqlite, @cap-js/postgres, @cap-js/db-service und mbt – mit einem gewaffneten preinstall-Hook in package.json veröffentlicht wurden.
- Im Gegensatz zu früheren Kampagnen nutzt dieser Angriff eine neuartige Umgehungsmasche: Anstatt sich auf Node.js zu verlassen, um die Nutzlast auszuführen, lädt das Dropper-Skript (setup.mjs) zur Installationszeit die Bun JavaScript Runtime herunter und verwendet diese, um eine stark verschleierte 11-MB-zweite Stufe Nutzlast (execution.js) auszuführen.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Ein neuer Lieferkettenangriff mit dem Namen „mini Shai Hulud“ hat vier SAP-bezogene npm-Pakete kompromittiert, indem bösartige Preinstall-Skripte injiziert wurden, die während der Abhängigkeitsinstallation...
Warum relevant
Ausführungsmuster ßerhalb des Erkennungsbereichs der meisten statischen Analyse- und Node.js-spezifischen Sicherheitstools.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Diese architektonische Entscheidung ist beabsichtigt. Ausführungsmuster ßerhalb des Erkennungsbereichs der meisten statischen Analyse- und Node.js-spezifischen Sicherheitstools.
Multi-Stage Payload und Credential Theft Sobald setup.mjs ausgelöst wird, lädt es execution.js und startet es, einen voll ausgestatteten Credential-Stealer und ein Selbstpropagations-Framework.
GitHub-Tokens und npm-Anmeldeinformationen
Geheimnisse – AWS, Azure und GCP-Umgebungsvariablen
Geheimnisse – AWS, Azure und GCP-Umgebungsvariablen
Kubernetes-Tokens und Service-Account-Anmeldeinformationen

Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Canonical
- https://cybersecuritynews.com/sap-npm-packages-compromised/
- Quell-URL
- https://cybersecuritynews.com/sap-npm-packages-compromised/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

RTX 5090-Grafikkarte hinterlässt据称 dauerhafte Flecken auf ASUS-ProArt-Mainboard
Ein Nutzer berichtet, dass auf einem ROG Astral GeForce RTX 5090 und einem ASUS ProArt X870E-Creator WiFi-Mainboard bestückten System dauerhafte Farbveränderungen am Southbridge-Kühler aufgetreten sind, die teilweise nur unvollständig entfernt werden konnten. Experten diskutieren derzeit, ob diese Schäden allein auf die Wärme oder auch auf intensive RGB-Lichtstrahlung zurückzuführen sind, während ASUS noch keine offizielle Stellungnahme abgegeben hat.
20.06.2026
Live Redaktion



